
詳細な調査結果
2026年版アプリケーションセキュリティ現状レポート
開発スピードがセキュリティを追い抜くとき

アプリケーションリスクの全体像を明確に可視化。
ソースコード、CI/CD、Infrastructure as Code(IaC)、コンテナ、クラウドruntimeにわたる1,000社以上の本番環境データに基づく本レポートは、現代の組織が直面している最も蔓延し、影響の大きいAppSecリスクを明らかにします。
が本番環境で深刻な脆弱性を持つアプリケーションを実行
が「高」または「緊急」のコンテナ脆弱性を90日以上未パッチのまま放置
がソースコード内に有効なシークレットを露出
がAIまたは機械学習の認証情報を流出
が本番環境で既知の悪意あるパッケージを実行
がInfrastructure as Codeを通じて暗号化されていないストレージをデプロイ
問題は可視性ではありません。優先順位付けです。
セキュリティチームに不足しているのは「検知」ではありません。アラートの「量」に圧倒されているのです。
サイロ化したツールは何千ものアラートを生成しますが、本番環境で実際に到達可能なリスクがどれであるかを示せません。その結果、脆弱性のバックログは増大し、修復は遅れ、重大なリスクが何カ月も放置されることになります。
本レポートでは、従来型のAppSecアプローチが機能しなくなっている理由と、高パフォーマンスを発揮するチームのアプローチの違いを明らかにします。
2026年のアプリケーションセキュリティを決定づける主要トレンド
AIがアタックサーフェスを拡大
AIの認証情報がコードやパイプライン内で日常的に露出しており、独自モデル、機密データ、従量課金制サービスへの不正アクセスを許しています。
43%
の組織がAIまたは機械学習の認証情報を露出
コンテキストを欠いた検知は機能しない
脆弱性の早期発見はできても、真に対応すべきリスクに優先順位を付けて修復するためのruntimeインサイトが組織には不足しています。
77%
が「高」または「緊急」のコンテナ脆弱性を90日以上保持
ソフトウェアサプライチェーンが主要な攻撃経路に
悪意ある依存関係や脆弱な依存関係が、公開後何年も本番環境で実行され続け、サービス全体にリスクを継承させています。
78%
の組織が深刻な脆弱性を持つ依存関係を含むアプリケーションを実行
50%
の組織が依然としてLog4Shellの影響を受ける依存関係を保持
Infrastructure as Codeが設定不備を拡大
安全でないテンプレートが環境全体に自動的に複製され、暗号化、ロギング、IAMの不備が大規模に埋め込まれています。
75%
の組織がIaCを使用してインフラをデプロイ
80%
がIaC管理下の環境でロギングやモニタリングを欠如
Orca Security CEO Gil Geronからのメッセージ

「アプリケーションセキュリティは根本的に変化しましたが、多くの組織のセキュリティプログラムは以前のまま機能しています。ソフトウェアはオープンソースの依存関係、自動化されたパイプライン、IaCを基盤に構築されており、AIはその規模とリスクの双方を増大させています。本レポートは、従来のやり方がどこで破綻しているかを理解し、リスクを実質的に低減する変化に集中するための指針となります」
Gil Geron
Orca Security CEO 兼 共同創設者
「2026年版AppSec状況レポート」の全文を見る
2025年第3四半期から2026年第1四半期にかけて収集された匿名化された集約テレメトリデータに基づき、本レポートは実環境におけるアプリケーションリスクを包括的に分析します。
以下を含む、最も緊急性の高いアプリケーションセキュリティのトレンドと課題をご確認ください。
- AI認証情報の露出とモデルアクセスリスク
- ソフトウェアサプライチェーンの脅威と悪意ある依存関係
- コード、CI/CD、runtime全体に広がるシークレットの無秩序な拡散
- 本番環境に残り続ける深刻な脆弱性
- 大規模に拡大するInfrastructure as Codeの設定不備
- コンテナセキュリティのギャップと遅れる修復
- リポジトリおよびブランチ保護の脆弱性
- 実際の本番環境リスクを優先順位付けし、軽減するための主要な推奨事項